View a markdown version of this page

Komponentendienste - AWS Control Tower

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Komponentendienste

Wenn Sie AFT bereitstellen, werden Ihrer AWS Umgebung von jedem dieser AWS Dienste Komponenten hinzugefügt.

  • AWS Control Tower — AFT verwendet AWS Control Tower Account Factory im AWS Control Tower-Verwaltungskonto, um Konten bereitzustellen.

  • Amazon DynamoDB — AFT erstellt Amazon DynamoDB-Tabellen im AFT-Verwaltungskonto, in denen Kontoanfragen, der Prüfverlauf von Kontoaktualisierungen, Kontometadaten und AWS Control Tower-Lebenszyklusereignisse gespeichert werden. AFT erstellt auch DynamoDB-Lambda-Trigger, um nachgelagerte Prozesse einzuleiten, z. B. das Starten des Workflows zur Bereitstellung von AFT-Konten.

  • Amazon Simple Storage Service — AFT erstellt Amazon Simple Storage Service (S3) -Buckets im AFT-Verwaltungskonto und im AWS Control Tower-Protokollarchivkonto, in denen Protokolle gespeichert werden, die von den AWS Diensten generiert wurden, die die AFT-Pipeline benötigt. AFT erstellt außerdem einen Terraform-Backend-S3-Bucket (primär und sekundär), um Terraform-Status zu speichern AWS-Regionen, die während der AFT-Pipeline-Workflows generiert wurden.

  • Amazon Simple Notification Service — AFT erstellt Amazon Simple Notification Service (SNS) -Themen im AFT-Verwaltungskonto, das Erfolgs- und Fehlerbenachrichtigungen nach der Bearbeitung jeder AFT-Kontoanfrage speichert. Möglicherweise erhalten Sie diese Nachrichten mit dem Protokoll Ihrer Wahl.

  • Amazon Simple Queuing Service — AFT erstellt eine FIFO-Warteschlange für Amazon Simple Queuing Service (Amazon SQS) im AFT-Verwaltungskonto. Die Warteschlange ermöglicht es Ihnen, mehrere Kontoanfragen parallel einzureichen, aber sie sendet jeweils eine Anfrage zur sequentiellen Verarbeitung an AWS Control Tower Account Factory.

  • AWS CodeBuild — AFT erstellt CodeBuild AWS-Build-Projekte im AFT-Verwaltungskonto, um Terraform-Pläne für den AFT-Quellcode in verschiedenen Build-Phasen zu initialisieren, zu kompilieren, zu testen und anzuwenden.

  • AWS CodePipeline — AFT erstellt CodePipeline AWS-Pipelines im AFT-Verwaltungskonto, um sie mit Ihrem ausgewählten, unterstützten CodeStar AWS-Verbindungsanbieter für AFT-Quellcode zu integrieren und Build-Jobs in AWS auszulösen. CodeBuild

  • AWS Lambda — AFT erstellt AWS-Lambda-Funktionen und -Layer im AFT-Verwaltungskonto, um Schritte während der Kontoanforderung, der AFT-Kontobereitstellung und der Kontoanpassungen durchzuführen.

  • AWS Systems Manager Parameter Store — AFT richtet den AWS Systems Manager Parameter Store im AFT-Verwaltungskonto ein, um die für die AFT-Pipeline-Prozesse erforderlichen Konfigurationsparameter zu speichern.

  • Amazon CloudWatch — AFT erstellt CloudWatch Amazon-Protokollgruppen im AFT-Verwaltungskonto, um Protokolle zu speichern, die von AWS-Services generiert wurden, die von der AFT-Pipeline verwendet werden. Die Aufbewahrungsfrist für CloudWatch Protokolle ist auf festgelegtNever Expire.

  • Amazon VPC — AFT erstellt eine Amazon Virtual Private Cloud (VPC), um Dienste und Ressourcen im AFT-Verwaltungskonto in einer separaten Netzwerkumgebung zu isolieren und so die Sicherheit zu erhöhen.

  • AWS KMS — AFT verwendet den AWS Key Management Service (KMS) im AFT-Verwaltungskonto und im AWS Control Tower-Protokollarchivkonto. AFT erstellt Schlüssel zum Verschlüsseln von Terraform-Zuständen, in DynamoDB-Tabellen gespeicherten Daten und SNS-Themen. Diese Protokolle und Artefakte werden generiert, wenn AWS-Ressourcen und -Services von AFT bereitgestellt werden. Bei KMS-Schlüsseln, die von AFT erstellt wurden, ist die jährliche Rotation standardmäßig aktiviert.

  • AWS Identitäts- und Zugriffsmanagement (IAM) — AFT folgt dem empfohlenen Least-Privilege-Modell. Es erstellt je nach Bedarf Rollen und Richtlinien für das AWS Identitäts- und Zugriffsmanagement (IAM) im AFT-Verwaltungskonto, in AWS Control Tower-Konten und in von AFT bereitgestellten Konten, um die während des AFT-Pipeline-Workflows erforderlichen Aktionen auszuführen.

  • AWS Step Functions — AFT erstellt AWS Step Functions-Zustandsautomaten im AFT-Verwaltungskonto. Diese Zustandsautomaten orchestrieren und automatisieren den Prozess und die Schritte für das Framework zur Bereitstellung von AFT-Konten und die Anpassungen.

  • Amazon EventBridge — AFT erstellt einen EventBridge Amazon-Event-Bus im AFT- und AWS Control Tower-Verwaltungskonto, um AWS-Control-Tower-Lebenszyklusereignisse zu erfassen und langfristig in der DynamoDB-Tabelle des AFT-Verwaltungskontos zu speichern. AFT erstellt CloudWatch Amazon-Eventregeln in den AFT-Verwaltungskonten und AWS Control Tower-Verwaltungskonten, die mehrere Schritte auslösen, die während der Ausführung des AFT-Pipeline-Workflows erforderlich sind

  • AWS CloudTrail (Optional) — Wenn diese Funktion aktiviert ist, erstellt AFT einen AWS CloudTrail Organisationspfad im AWS Control Tower-Verwaltungskonto, um Datenereignisse für Amazon S3-Buckets und AWS Lambda-Funktionen zu protokollieren. AFT sendet diese Protokolle an einen zentralen S3-Bucket im AWS Control Tower-Protokollarchivkonto.

  • AWS Support (optional) — Wenn diese Funktion aktiviert ist, aktiviert AFT den AWS Enterprise Support-Plan für von AFT bereitgestellte Konten. Standardmäßig werden AWS Konten mit aktiviertem AWS Basic Support-Plan erstellt.